ویندوز چگونه روی فایلهای دانلودی برچسب مخفی میزند تا سپرهای امنیتی را فعال کند
هر زمان که فایلی را از اینترنت دانلود میکنید، ویندوز یک جریان داده جایگزین (Alternate Data Stream) نامرئی به آن میچسباند که تعیین میکند سیستمعامل با چه شدتی باید آن را محدود کند.
به قلم کامران صادقی
این خبر را به اشتراک بگذارید
- مدافعان امنیت سایبری
- برای این متادیتا به عنوان یک ابزار حیاتی جرمشناسی و محرک دفاعی خودکار ارزش قائل هستند.
- تحلیلگران تیم قرمز
- برای توسعه تکنیکهای دور زدن، روی محدودیتهای ساختاری این برچسب که مختص NTFS است تمرکز میکنند.
- مدیران IT سازمانها
- روی اصطکاک عملیاتی ناشی از ایزولهسازی سختگیرانه اسناد تمرکز دارند.
دیدگاههایی که این گزارش پوشش نداده
- کاربران خانگی عادی
- شرکتهای سازنده آنتیویروس
نکات کلیدی
- هر فایلی که از اینترنت روی یک کامپیوتر ویندوزی مدرن دانلود میشود، یک برچسب متادیتای پنهان به نام Mark of the Web دریافت میکند.
- این برچسب در یک جریان داده جایگزین (Alternate Data Stream) ذخیره میشود، که آن را در نمای استاندارد File Explorer نامرئی کرده و حجم فایل را نیز تغییر نمیدهد.
- ویندوز از این برچسب برای فعال کردن ویژگیهای امنیتی مانند Microsoft Defender SmartScreen و Office Protected View استفاده میکند.
- انتقال یک فایل برچسبدار به یک سیستمفایل غیر NTFS، مانند یک فلش USB با فرمت FAT32، این متادیتای امنیتی را برای همیشه پاک میکند.
چرا مهم است
این متادیتا (فراداده) پنهان، اصلیترین خط دفاعی کامپیوتر شما در برابر دانلودهای مخرب است. درک نحوه کارکرد آن و اینکه چقدر راحت با انتقال فایل به یک فلش USB پاک میشود، برای جلوگیری از دور زدن امنیت ویندوز توسط بدافزارهای بدون فایل و باجافزارها حیاتی است.
در ۱۰ سپتامبر ۲۰۲۶، رسانه فناوری MakeUseOf یک تحلیل فنی از پژوهشگری به نام اولووادمیلاده آفولابی منتشر کرد که جزئیات یک عملیات خاموش را شرح میداد؛ عملیاتی که هر بار کاربری فایلی را از اینترنت ذخیره میکند، رخ میدهد. وقتی یک فایل PDF با حجم ۱۵ مگابایت یا یک فایل نصب نرمافزار وارد پوشه Downloads ویندوز میشود، سیستمعامل فقط آن سند را ذخیره نمیکند. بلکه یک رسید متادیتای پنهان به آن میچسباند که در نمای استاندارد File Explorer کاملاً نامرئی است و دقیقاً ثبت میکند که این دادهها از کجا آمدهاند.[1]
این رسید پنهان رسماً با نام Mark of the Web (MotW) شناخته میشود. این مکانیزم به یکی از ویژگیهای سیستمفایل NT (یا NTFS) به نام جریانهای داده جایگزین (Alternate Data Streams) متکی است. در حالی که جریان داده اصلی حاوی محتوای واقعی تصویر یا سند است، ویندوز یک جریان ثانویه و مخفی به نام Zone.Identifier را به همان فایل اضافه میکند.[3]
این جریان ثانویه به عنوان یک بستر امنیتی دائمی برای فایل عمل میکند. بر اساس مستندات چارچوب MITRE ATT&CK که این مکانیزم را تحت زیرتکنیک T1553.005 ردیابی میکند، سیستمعامل از این متادیتا استفاده میکند تا تعیین کند هنگام تلاش کاربر برای باز کردن فایل، با چه شدتی باید آن را محدود کند.[2]
در داخل جریان Zone.Identifier، ویندوز یک عدد صحیح خاص به نام ZoneId اختصاص میدهد. مقدار ۰ نشاندهنده فایلی است که روی همان کامپیوتر ایجاد شده، ۱ نمایانگر شبکه داخلی (Local Intranet) است، ۲ سایتهای مورد اعتماد (Trusted Sites) را مشخص میکند، ۳ به اینترنت عمومی (Internet) اشاره دارد و ۴ سایتهای محدود شده (Restricted Sites) را علامتگذاری میکند.
اکثریت قریب به اتفاق دانلودهای وب، مقدار ZoneId=3 را دریافت میکنند. وقتی کاربری فایلی را از طریق Google Chrome، Mozilla Firefox یا Microsoft Edge دانلود میکند، مرورگر این عدد را در جریان داده جایگزین مینویسد. مرورگرهای مدرن اغلب یک قدم فراتر میروند و HostUrl و ReferrerUrl دقیق را نیز در این جریان جاسازی میکنند تا یک سابقه جرمشناسی از مبدأ دانلود ایجاد کنند.[3]
از آنجا که این دادهها در یک جریان داده جایگزین قرار دارند، هش اصلی فایل را تغییر نمیدهند و حجم فایل گزارش شده توسط سیستمعامل را نیز افزایش نمیدهند. کاربر تنها با باز کردن Command Prompt ویندوز و اجرای دستور dir /r میتواند این جریان را ببیند؛ دستوری که پیوستهای پنهان $DATA را در زیر نام فایلهای استاندارد فهرست میکند.[1]
از آنجا که این دادهها در یک جریان داده جایگزین قرار دارند، هش اصلی فایل را تغییر نمیدهند و حجم فایل گزارش شده توسط سیستمعامل را نیز افزایش نمیدهند.
کاربرد این برچسب پنهان دقیقاً در لحظهای که کاربر روی فایل دو بار کلیک میکند، آشکار میشود. اگر آیتم دانلود شده یک برنامه اجرایی با برچسب ZoneId=3 باشد، Windows Defender SmartScreen فرآیند اجرا را متوقف میکند. این نرمافزار امنیتی پیش از صدور اجازه اجرا، امضای رمزنگاری فایل را با لیست مجاز مایکروسافت مطابقت میدهد.[3]
این محدودیتها برای اسناد اداری حتی سختگیرانهتر است. از نسخه Microsoft Office 10 به بعد، هر فایل Word، Excel یا PowerPoint که حامل برچسب Mark of the Web باشد، بهطور خودکار در حالت Protected View باز میشود. این حالت ایزوله و فقطخواندنی، از تعامل سند با بخشهای گستردهتر سیستمعامل جلوگیری میکند.[2]
در محیطهای مدرن Microsoft 365، وجود برچسب ZoneId=3 باعث مسدود شدن خودکار تمام ماکروهای Visual Basic for Applications (VBA) میشود. همانطور که شرکت امنیت سایبری Procirrus اشاره میکند، این مکانیزم «یک مسیر حیاتی برای بدافزارهایی که از طریق پیشنمایش اجرا میشوند را میبندد» و از اجرای اسکریپتهای مخرب در لحظه کلیک کاربر روی فایل در برنامه ایمیل جلوگیری میکند.
با این حال، این سیستم یک محدودیت ساختاری دارد: جریانهای داده جایگزین مختص سیستمفایل NTFS هستند. اگر کاربری یک فایل برچسبدار را در یک فلش USB با فرمت قدیمیتر FAT32 کپی کند، یا آن را به یک ماشین لینوکس با پارتیشن Ext4 انتقال دهد، جریان ثانویه فوراً حذف میشود.[3]
وقتی همان فایل دوباره به یک درایو ویندوزی NTFS کپی شود، بدون Zone.Identifier خود به مقصد میرسد. اکنون سیستمعامل این فایل را به عنوان یک سند قابل اعتماد و تولید شده در سیستم محلی میبیند و تمام محدودیتهای SmartScreen و Protected View دور زده میشوند.[3]
عوامل تهدید بهطور فعال از این محدودیت سیستمفایل سوءاستفاده میکنند. پژوهشگران امنیتی مرتباً مشاهده میکنند که بدافزارها در داخل فرمتهای کانتینری توزیع میشوند (مانند انواع خاصی از فایلهای فشرده یا فایلهای ایمیج دیسک) که از جریانهای داده جایگزین پشتیبانی نمیکنند. وقتی کاربر محتویات را استخراج میکند، فایلهای حاصل بدون برچسب Mark of the Web روی هارد دیسک قرار میگیرند.[2]
کاربران میتوانند با راستکلیک روی یک فایل معتبر، باز کردن پنجره Properties و تیک زدن گزینه «Unblock» در پایین تب General، این برچسب را بهصورت دستی حذف کنند. این کار جریان Zone.Identifier را بهطور کامل پاک میکند.[1]
متخصصان امنیت توصیه میکنند که با این گزینه مانند یک دکمه ساده برای رد کردن هشدارهای مزاحم برخورد نکنید. همانطور که آفولابی برای MakeUseOf مینویسد: «حذف این برچسب، بستر امنیتی را از بین میبرد، نه خطری که ممکن است درون فایل وجود داشته باشد.» به محض اینکه برچسب از بین برود، سیستمعامل فرض میکند که کاربر شخصاً سلامت تکتک خطوط کد داخل فایل را تضمین کرده است.[1]
بررسی عمیق دیدگاهها
مدافعان امنیت سایبری
تیمهای امنیتی به عنوان اصلیترین خط دفاعی در برابر بدافزارهای بدون فایل، به برچسب Mark of the Web متکی هستند.
برای مدافعان شبکه و تحلیلگران جرمشناسی، جریان داده جایگزین یک اثر ارزشمند است. این ویژگی نه تنها سپرهای امنیتی ضروری مانند Protected View و SmartScreen را فعال میکند، بلکه گنجاندن HostUrl و ReferrerUrl یک ردپای جرمشناسی فوری در طول واکنش به حادثه فراهم میکند. با خواندن این جریان پنهان، تحلیلگران میتوانند دقیقاً مشخص کنند کدام وبسایت آلوده این بدافزار را تحویل داده است، حتی اگر کاربر تاریخچه مرورگر خود را پاک کرده باشد.
مدیران IT سازمانها
تیمهای IT اغلب هنگام ایزولهسازی سختگیرانه فایلهای خارجی معتبر، با اختلال در جریان کار مواجه میشوند.
در حالی که مزایای امنیتی واضح است، اجرای سختگیرانه Mark of the Web میتواند عملیات روزمره تجاری را مختل کند. وقتی کارمندان فاکتورهای معتبر فروشندگان، گزارشهای خارجی یا قالبهای دارای ماکرو را از پورتالهای ابری دانلود میکنند، رفتار پیشفرض Microsoft 365 مسدود کردن محتوای فعال است. مدیران باید مرتباً استثنائات Group Policy را اعمال کنند یا به کارکنان آموزش دهند تا فایلها را بهصورت دستی Unblock کنند، تا تعادلی بین نیاز به امنیت و واقعیت اشتراکگذاری فایل بینسازمانی ایجاد شود.
تحلیلگران تیم قرمز
عوامل تهدید بهطور فعال روشهای تحویل بدافزار را طوری طراحی میکنند که برچسب متادیتا را حذف کرده یا از آن دور بمانند.
از آنجا که Mark of the Web کاملاً به سیستمفایل NTFS متکی است، مهاجمان تکنیکهای قابل اعتمادی برای دور زدن آن توسعه دادهاند. با قرار دادن فایلهای اجرایی مخرب در فرمتهای کانتینری که از جریانهای داده جایگزین پشتیبانی نمیکنند (مانند ایمیجهای دیسک .ISO، فایلهای .VHD یا انواع خاصی از فایلهای فشرده)، آنها اطمینان حاصل میکنند که بدافزار بدون برچسب ZoneId=3 روی دیسک مینشیند. پس از استخراج، سیستمعامل با این بدافزار مانند یک فایل محلی قابل اعتماد رفتار کرده و SmartScreen را بهطور کامل دور میزند.
منابع
[1]MakeUseOfمدیران IT سازمانهاEvery file you download carries a hidden Windows tag you probably never noticed
مطالعه در MakeUseOf →
[2]MITRE ATT&CKمدافعان امنیت سایبریSubvert Trust Controls: Mark-of-the-Web Bypass
مطالعه در MITRE ATT&CK →
[3]Wikipediaتحلیلگران تیم قرمزMark of the Web
مطالعه در Wikipedia →
[4]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در راهنماها
مشاهده همه →انتقال داده
چگونه تصحیح خطای پیشرو (FEC) دادههای خراب شبکه را بدون ارسال مجدد بازسازی میکند
7 منبع
سلامت باتری
چرا شارژ بیسیم ۳۶٪ انرژی بیشتری نسبت به کابل مصرف میکند و خرابی باتری را تسریع میبخشد
6 منبع
بازدهی موتور
سقف حرارتی ۲۵ درصدی: چرا موتورهای بنزینی نمیتوانند انرژی بیشتری را به حرکت تبدیل کنند
5 منبع
سیاست مالیاتی جهانی
کنوانسیون جدید مالیاتی جهانی سازمان ملل: راهنمای UNFCITC و تثبیت حقوق مالیاتی کشورهای در حال توسعه
5 منبع
هر زاویه. هر روز.
دریافت راهنماها اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





